Un honeypot basé sur Docker conçu pour détecter et journaliser les tentatives d'exploitation des vulnérabilités zero-day de Microsoft SharePoint.
Ce honeypot est conçu pour la détection précoce et le renseignement sur les menaces, et non pour simuler un environnement SharePoint complet ou une activité post-exploitation.
Fonctionnalités principales
Détection avancée basée sur des tags (catégories IOC, Pattern, Heuristique)
Analyse d'exploit R7 Metasploit avec décompression complète de la charge utile
Temps de réponse inférieurs à 100 ms via une architecture asynchrone Sensor+Analyzer
Détection basée sur YARA sur les charges utiles brutes et décompressées
Journalise toutes les requêtes HTTP avec analyse améliorée et émulation d'en-têtes IIS
Tableau de bord de renseignement avec analyses en temps réel et filtrage par tags
Fournit une détection basée sur IOC et YARA pour le renseignement sur les menaces et la recherche
Ce que ce honeypot NE fait PAS :
Ne simule pas l'authentification complète de SharePoint, la gestion des sessions ou le contenu dynamique
Ne permet pas l'interaction post-exploitation (par exemple, exécution de commandes webshell, téléchargement/téléversement de fichiers, mouvement latéral)
Les attaquants peuvent rapidement se rendre compte que le système est un honeypot après la réponse initiale
HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
↓ ↓ ↓
Fast Response SHA256 Body Deep Analysis
Tag Assignment Raw Storage YARA + R7
Améliorations clés :
Traitement asynchrone (les réponses ne sont jamais bloquées par l'analyse)
Pipeline piloté par tags (classification IOC/Pattern/Heuristique)
Analyse complète des exploits R7 (décompression Gzip→Base64→.NET)
Déduplication des corps basée sur SHA256
Pipeline de détection
root@kitploit:~
flowchart TD
A[HTTP Request] --> B[Sensor: Tag Assignment]
B --> C{Route-Based IOCs}
B --> D{Pattern Detection}
B --> E{Heuristic Analysis}
C --> F[IOC Tags]
D --> G[Pattern Tags]
E --> H[Heuristic Tags]
F --> I[Event JSON + Body Storage]
G --> I
H --> I
I --> J[Event Queue]
J --> K[Analyzer: Deep Analysis]
K --> L{Tag-Driven Pipeline}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
L -->|LARGE_B64| N[Generic Base64 Decoding]
L -->|Always| O[YARA Scanning]
M --> P[Enhanced Event JSON]
N --> P
O --> P
P --> Q[Dashboard Intelligence]
Catégories de tags
Tags IOC : Indicateurs de haute confiance (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
Les scripts de test simulent des scénarios d'attaque réels. Consultez le tableau de bord pour examiner les résultats, la détection IOC et l'analyse des données.
Gestion des services (manage.sh)
Un script de gestion est fourni pour un contrôle facile du honeypot et des services du tableau de bord.
Utilisation :
root@kitploit:~
cd ToolShell-Honeypot
chmod +x manage.sh # (première fois uniquement)
./manage.sh
Options du menu :
0 : Construire toutes les images Docker
1 : Démarrer uniquement le honeypot (capteur)
2 : Démarrer uniquement l'analyseur
3 : Démarrer uniquement le tableau de bord
4 : Démarrer honeypot + analyseur
5 : Démarrer analyseur + tableau de bord
6 : Démarrer tous les services (honeypot + analyseur + tableau de bord)
7 : Afficher le statut
8-11 : Arrêter les services individuellement
q : Quitter
Notes
Les données sont enregistrées dans ./data avec la structure : /raw_bodies, /events/{new,processed,error}
Déduplication des corps basée sur SHA256 (remplace les archives ZIP quotidiennes)
Le tableau de bord, le honeypot (capteur) et l'analyseur sont séparés pour la sécurité et les performances
access.log est compatible SIEM avec des informations de tags améliorées
Temps de réponse inférieurs à 100 ms obtenus grâce au traitement asynchrone
Renseignement sur les menaces et logique de détection
Les motifs IOC, les règles YARA et la logique de détection sont basés sur des campagnes d'attaque réelles et des renseignements publics sur les menaces pour les vulnérabilités ToolShell/SharePoint, notamment :
Tentatives d'exploitation sur les points de terminaison ToolPane.aspx avec des paramètres spécifiques
Utilisation d'en-têtes Referer et User-Agent malveillants connus
Sondage des points de terminaison de webshell
Détection des charges utiles ViewState dans les corps POST
Techniques avancées d'obfuscation PowerShell et de livraison de webshell
CVE pertinentes :
CVE-2025-49704 : Contrôle de génération de code inapproprié (injection de code) dans SharePoint
CVE-2025-49706 : Authentification inappropriée dans SharePoint
CVE-2025-53770 : Désérialisation de données non fiables dans SharePoint
Alertes par webhook, analyse avancée, intégration SIEM, authentification du tableau de bord, étendre les capacités du honeypot pour simuler l'authentification, la gestion des sessions, le contenu dynamique, une interaction post-exploitation limitée (par exemple, exécution de commandes webshell, téléchargement/téléversement de fichiers) pour un engagement et une analyse plus profonds des attaquants, et bien plus encore...